UYGULANANLAR: Tüm API Management katmanları
Azure bulutunda bir Azure API Management hizmet örneği oluşturduğunuzda, Azure ona bir azure-api.net alt etki alanı atar (örneğin, apim-service-name.azure-api.net). API Management uç noktalarınızı, gibi contoso.comkendi özel etki alanı adınızı kullanarak da kullanıma sağlayabilirsiniz. Bu makale, mevcut bir özel DNS adını bir API Management örneği tarafından kullanıma sunulan uç noktalarla nasıl eşleyeceğinizi göstermektedir.
Important
API Management yalnızca konak üst bilgisi değerleri eşleşen istekleri kabul eder:
- Ağ Geçidi'nin varsayılan etki alanı adı
- Ağ Geçidi'nin yapılandırılmış özel etki alanı adlarından herhangi biri
Note
Şu anda çalışma alanı ağ geçidinde özel etki alanı adları desteklenmez.
Important
API Management hizmetinizin altyapısındaki değişikliklerin (özel etki alanlarını yapılandırma, CA sertifikaları ekleme, ölçeklendirme, sanal ağ yapılandırması, kullanılabilirlik alanı değişiklikleri ve bölge eklemeleri gibi) tamamlanması, hizmet katmanına ve dağıtımın boyutuna bağlı olarak 15 dakika veya daha uzun sürebilir. Daha fazla sayıda ölçek birimine veya çok bölgeli yapılandırmaya (birden çok konumdaki ağ geçitleri) sahip bir örnek için daha uzun süreler bekleyin. API Management'ta sıralı değişiklikler, kapasiteyi ve kullanılabilirliği korumak için dikkatle yürütülür.
Hizmet güncelleştirilirken diğer hizmet altyapısı değişiklikleri yapılamaz. Ancak API'leri, ürünleri, ilkeleri ve kullanıcı ayarlarını yapılandırabilirsiniz. Hizmet ağ geçidi kapalı kalma süresiyle karşılaşmaz ve API Management, API isteklerine kesintisiz olarak hizmet etmeye devam eder (Geliştirici katmanı hariç).
Prerequisites
Api Management örneği. Daha fazla bilgi için bkz. Azure API Management örneği oluşturma.
Size veya kuruluşunuza ait özel bir etki alanı adı. Bu makale, özel bir alan adı edinme talimatlarını sağlamaz.
İsteğe bağlı olarak, ortak ve özel anahtara sahip geçerli bir sertifika (.PFX). Konu veya konu alternatif adının (SAN) etki alanı adıyla eşleşmesi gerekir (bu, API Management örneğinin TLS üzerinden URL'leri güvenli bir şekilde kullanıma sunmasını sağlar).
Bkz. Etki alanı sertifikası seçenekleri.
Özel etki alanı adını API Management örneğinizin varsayılan etki alanı adıyla eşlemek için bir DNS sunucusunda barındırılan DNS kayıtları. Bu konu, DNS kayıtlarını barındırma yönergeleri sağlamaz.
Gerekli kayıtlar hakkında daha fazla bilgi için bu makalenin devamında yer alan DNS yapılandırması bölümüne bakın.
Özel etki alanları için uç noktalar
Özel bir etki alanı adı atayabileceğiniz birkaç API Management uç noktası vardır. Şu anda aşağıdaki uç noktalar kullanılabilir:
| Endpoint |
Default |
|
Gateway |
Varsayılan değer: <apim-service-name>.azure-api.net. Ağ geçidi, Tüketim katmanında yapılandırma için kullanılabilen tek uç noktadır.
Özel bir Ağ Geçidi etki alanı eklendikten sonra varsayılan Ağ Geçidi uç noktası yapılandırması kullanılabilir durumda kalır. |
|
Geliştirici portalı (Tüketim dışındaki tüm katmanlar) |
Varsayılan değer: <apim-service-name>.developer.azure-api.net |
|
Yönetim (yalnızca klasik katmanlar) |
Varsayılan değer: <apim-service-name>.management.azure-api.net |
|
Kendi kendine barındırılan ağ geçidi yapılandırma API'si (v2) |
Varsayılan değer: <apim-service-name>.configuration.azure-api.net |
|
SCM (yalnızca klasik katmanlar) |
Varsayılan değer: <apim-service-name>.scm.azure-api.net |
Considerations
- Hizmet katmanınızda desteklenen uç noktalardan herhangi birini güncelleştirebilirsiniz. Müşteriler genellikle Ağ Geçidi'ni (bu URL API Management aracılığıyla kullanıma sunulan API'leri çağırmak için kullanılır) ve Geliştirici portalını (geliştirici portalı URL'si) güncelleştirir.
- Özel bir Ağ Geçidi etki alanı adı yapılandırdıktan sonra varsayılan Ağ Geçidi uç noktası kullanılabilir durumda kalır ve silinemez. Özel etki alanı adıyla yapılandırdığınız diğer API Management uç noktaları ( Geliştirici portalı gibi) için varsayılan uç nokta artık kullanılamaz.
- Yalnızca klasik katmanlardaki API Management örneklerinin sahipleri Yönetim ve SCM uç noktalarını dahili olarak kullanabilir. Bu uç noktalara daha az sıklıkta bir özel etki alanı adı atanır.
-
Geliştirici, Premium ve Premium v2 katmanları, Ağ Geçidi uç noktası için birden çok özel ana bilgisayar adı ayarlamayı destekler.
-
*.contoso.com gibi joker karakterli etki alanı adları, aşağıdaki katmanlarda desteklenir: Developer, Basic, Standard, Standard v2, Premium, Premium v2. Belirli bir alt etki alanı sertifikası (örneğin, api.contoso.com), api.contoso.com üzerindeki istekler için joker sertifikaya (*.contoso.com) göre önceliklidir.
-
Geliştirici portalı için özel bir etki alanı yapılandırırken, yeni etki alanı adı için CORS'yi etkinleştirebilirsiniz. Bu, geliştirici portalı ziyaretçilerinin API başvuru sayfalarında etkileşimli konsolu kullanabilmesi için gereklidir.
Etki alanı sertifikası seçenekleri
API Management, Azure Key Vault'dan içeri aktarılan özel TLS sertifikalarını veya sertifikaları destekler. Ücretsiz, yönetilen bir sertifikayı da etkinleştirebilirsiniz.
Warning
Sertifika sabitleme tekniğine ihtiyacınız varsa, lütfen özel bir etki alanı adı ve özel veya Key Vault sertifikası kullanın, varsayılan sertifikayı veya ücretsiz, yönetilen sertifikayı değil. Yönetmediğiniz bir sertifikaya sabit bağımlılık almanızı önermeyiz.
Üçüncü taraf sağlayıcıdan özel bir sertifikanız zaten varsa, bunu API Management örneğine yükleyebilirsiniz. Aşağıdaki gereksinimleri karşılaması gerekir. (API Management tarafından yönetilen ücretsiz sertifikayı etkinleştirirseniz, bu gereksinimleri zaten karşılar.)
- PFX dosyası olarak dışarı aktarılır, üçlü DES kullanılarak şifrelenir ve isteğe bağlı olarak parola korumalıdır.
- En az 2048 bit uzunluğunda özel anahtar içerir
- Sertifika zincirindeki tüm ara sertifikaları ve kök sertifikayı içerir.
Azure Key Vault kullanarak sertifikalarınızı yönetmenizi ve bunları autorenew olarak ayarlamanızı öneririz.
Azure Key Vault kullanarak özel etki alanı TLS sertifikasını yönetiyorsanız, sertifikanın Key Vault'a bir sertifika olarak eklendiğinden ve bir gizli olarak eklenmediğinden emin olun.
Caution
API Management'ta anahtar kasası sertifikası kullanırken, anahtar kasasına erişmek için kullanılan sertifikayı, anahtar kasasını veya yönetilen kimliği silmemeye dikkat edin.
Bir TLS/SSL sertifikası almak için API Management'ın, sertifikayı içeren Azure Key Vault üzerinde listeleme ve sırları alma izinlerine sahip olması gerekir.
Sertifikayı API Management'a aktarmak için Azure portalını kullandığınızda, gerekli tüm yapılandırma adımları otomatik olarak tamamlanır.
Komut satırı araçlarını veya yönetim API'sini kullandığınızda, bu izinler iki adımda el ile verilmelidir:
- API Management örneğinizin Yönetilen kimlikler sayfasında sistem tarafından atanan veya kullanıcı tarafından atanan yönetilen kimliği etkinleştirin. Bu sayfadaki asıl kimliği not edin.
- Yönetilen kimliğe, anahtar kasasına erişim izni atayın. Aşağıdaki bölümdeki adımları kullanın.
- Azure portalında anahtar kasanıza gidin.
- Sol menüde Ayarlar>Erişim yapılandırması'nı seçin. Yapılandırılan İzin modelini not edin.
- İzin modeline bağlı olarak, API Yönetimi için yönetilen kimlik için Key Vault erişim ilkesi veya Azure RBAC erişimi yapılandırın.
Anahtar kasası erişim ilkesi eklemek için:
- Sol menüde Erişim ilkeleri'ni seçin.
-
Erişim ilkeleri sayfasında + Oluştur'u seçin.
-
İzinler sekmesindeki Gizli izinler altında Getir ve Listele'yi ve ardından İleri'yi seçin.
-
Sorumlu sekmesinde, yönetilen kimliğinizin kaynak adını arayın ve İleri'yi seçin.
Sistem tarafından atanan bir kimlik kullanıyorsanız, ilke, API Management örneğinizin adıdır.
-
İleri'yi yeniden seçin.
Gözden Geçir + oluştur sekmesinde Oluştur'u seçin.
Azure RBAC erişimini yapılandırmak için:
- Sol menüde Erişim denetimi (IAM) öğesini seçin.
-
Erişim denetimi (IAM) sayfasında Rol ataması ekle'yi seçin.
-
Role sekmesinde Key Vault Gizli Kullanıcıları'nı seçin.
-
Üyeler sekmesinde Yönetilen kimlik>+ Üye seç'i seçin.
-
Yönetilen kimlikleri seçin penceresinde, SISTEM tarafından atanan yönetilen kimliği veya API Management örneğiniz ile ilişkili kullanıcı tarafından atanan yönetilen kimliği seçin ve ardından Seç'e tıklayın.
-
Gözden geçir ve ata seçin.
Sertifika olarak autorenew ayarlandıysa ve API Management katmanınızın bir SLA'sı varsa (Geliştirici katmanı dışındaki tüm katmanlarda), API Management hizmette kapalı kalma süresi olmadan en son sürümü otomatik olarak alır. Bu güncelleştirme 1-2 gün kadar sürebilir. API Management'ın sertifikayı otomatik olarak güncelleştirmesini beklemek istemiyorsanız, sertifika eşitlemesini el ile tetikleyebilirsiniz.
Eşitleme hakkında daha fazla bilgi edinmek ve Azure Key Vault sertifika erişim sorunlarını giderme konusunda yardım için, bu makalenin devamında yer alan Azure Key Vault destekli sertifikalar için sertifika eşitleme ve sorun giderme konularına bakın.
Kendi sertifikanızı satın almak ve yönetmek istemiyorsanız API Management, etki alanınız için ücretsiz, yönetilen bir TLS sertifikası sunar. Sertifika otomatik olarak yeniden oluşturulur.
Important
API Management'ta özel etki alanları için yönetilen sertifikaların oluşturulması 15 Ağustos 2025 ile 30 Haziran 2026 arasında geçici olarak kullanılamayacaktır. Sertifika Yetkilimiz (CA), DigiCert, sertifika verme için Çok Perspektifli Verme Doğrulama (MPIC) gereksinimlerini karşılamak üzere yeni bir doğrulama platformuna geçiş yapacaktır. Bu geçiş, özel etki alanları için yönetilen sertifikaların oluşturulmasını geçici olarak askıya almamızı gerektirir.
Daha fazla bilgi edinin
Mevcut yönetilen sertifikalar otomatik olarak yenilenir ve etkilenmez.
Yönetilen sertifikaların oluşturulması askıya alınırken, özel etki alanlarını yapılandırmak için diğer sertifika seçeneklerini kullanın.
Note
Ücretsiz, yönetilen TLS sertifikası önizleme aşamasındadır.
Limitations
- Şu anda yalnızca API Management hizmetinizin Ağ Geçidi uç noktasıyla kullanılabilir
- v2 katmanlarında desteklenmez
- Kendi kendine barındırılan ağ geçidiyle desteklenmez
- Şu Azure bölgelerinde desteklenmez: Güney Fransa ve Güney Afrika Batı
- Şu anda yalnızca Azure bulutta kullanılabilir
- Kök etki alanı adlarını (örneğin,
contoso.com) desteklemez.
api.contoso.com gibi tam nitelikli bir ad gerektirir.
- Yalnızca ortak etki alanı adlarını destekler
- Yalnızca mevcut bir API Management örneği güncelleştirilirken yapılandırılabilir, örnek oluşturulurken yapılandırılamaz
DigiCert IP adreslerine erişime izin ver
Ocak 2026'dan itibaren Azure API Management, yönetilen sertifikanızı yenilemek (döndürmek) için 80 numaralı bağlantı noktasından belirli DigiCert IP adreslerine gelen erişime ihtiyaç duyacaktır.
API Management örneğiniz gelen IP adreslerini kısıtlarsa, dağıtım mimarinize göre aşağıdaki yöntemlerden birini kullanarak mevcut IP kısıtlamalarını kaldırmanızı veya değiştirmenizi öneririz.
Note
İlke yapılandırmalarında, ağ güvenlik gruplarında veya güvenlik duvarı kurallarında her değişiklik yaptığınızda, kısıtlamaların istendiği gibi kaldırıldığını onaylamak için API'lerinize erişimi test etmek önerilir.
API Management'ta IP filtresi ilkelerini kaldırma veya düzenleme
IP filtresi gibi yerleşik ilkeleri kullanarak IP adresi kısıtlamaları uyguladıysanız:
- Azure portalında oturum açın ve API Management örneğine gidin.
-
API'ler altında, ilkenin uygulandığı API'yi (veya genel bir değişiklik için Tüm API'leri) seçin.
-
Tasarımsekmesindeki Gelen işleme bölümünde kod düzenleyicisi (
</>) simgesini seçin.
- IP kısıtlama politikası beyanını bulun.
- Aşağıdakilerden birini yapın:
- Kısıtlamayı tamamen kaldırmak için XML parçacığının tamamını silin.
- Belirli IP adreslerini veya aralıkları gerektiği gibi dahil etmek veya kaldırmak için öğeleri düzenleyin. DigiCert IP adreslerini izin ver listesine eklemenizi öneririz.
- Değişiklikleri hemen ağ geçidine uygulamak için Kaydet'i seçin.
Ağ güvenlik grubu kurallarını değiştirme (dış sanal ağ dağıtımı)
API Management örneğinizi dış modda bir sanal ağa dağıtırsanız, gelen IP kısıtlamaları genellikle alt ağdaki ağ güvenlik grubu kuralları kullanılarak yönetilir.
Alt ağda yapılandırdığınız ağ güvenlik grubunu değiştirmek için:
- Azure portalında Ağ güvenlik grupları'na gidin.
- API Management alt ağınızla ilişkili ağ güvenlik grubunu seçin.
-
Ayarlar>Gelen güvenlik kuralları altında, IP kısıtlamasını zorunlu kılacak kuralları bulun (örneğin, kaldırmak veya genişletmek istediğiniz belirli bir kaynak IP aralığına veya hizmet etiketine sahip kurallar).
- Aşağıdakilerden birini yapın:
- Kısıtlayıcı kuralı silin: Kuralı seçin ve Sil seçeneğini belirleyin.
-
Kuralı düzenleyin: KaynağıIP Adresleri olarak değiştirin ve DigiCert IP adreslerini 80 numaralı bağlantı noktasında izin ver listesine ekleyin.
-
Kaydetseçeneğini seçin.
İç sanal ağ dağıtımı
API Management örneğiniz iç modda bir sanal ağda dağıtıldıysa ve Azure Application Gateway, Azure Front Door, ya da Azure Traffic Manager'a bağlıysa, aşağıdaki mimariyi uygulamanız gerekir.
Azure Front Door / Traffic Manager → Application Gateway → API Management (iç sanal ağ)
Hem Application Gateway hem de API Management örnekleri aynı sanal ağa eklenmiş olmalıdır.
Application Gateway'i API Management ile tümleştirme hakkında daha fazla bilgi edinin.
1. Adım: API Management'ın önünde Application Gateway'i yapılandırma ve ağ güvenlik grubunda DigiCert IP adreslerine izin verme
- Azure portalında Ağ güvenlik grupları gidin ve API Management alt ağınız için ağ güvenlik grubunu seçin.
-
Ayarlar>Gelen güvenlik kuralları altında, IP kısıtlamasını zorunlu kılacak kuralları bulun (örneğin, kaldırmak veya genişletmek istediğiniz belirli bir kaynak IP aralığına veya hizmet etiketine sahip kurallar).
- Aşağıdakilerden birini yapın:
- Kısıtlayıcı kuralı silin: Kuralı seçin ve Sil seçeneğini belirleyin.
-
Kuralı düzenleyin: KaynağıIP Adresleri olarak değiştirin ve DigiCert IP adreslerini 80 numaralı bağlantı noktasında izin ver listesine ekleyin.
-
Kaydetseçeneğini seçin.
2. Adım: Trafik yöneticisinden başlayarak API Management örneğine kadar hedef özel etki alanı/konak adını koruyun
Dağıtımınıza göre aşağıdakilerden birini veya daha fazlasını yapın:
Azure Front Door'u host üst bilgisini korumak için yapılandırın (özgün host üst bilgisini iletin).
-
Azure Front Door (klasik): Özel etki alanları kullanırken Arka Uç Ana Bilgisayar Başlığını API Management ana bilgisayar adına (Application Gateway FQDN'si değil) ayarlayın veya Gelen Konak Başlığını Korumayı seçin.
-
Azure Front Door Standard/Premium:Route > Origin > Origin ayarları, Ana Bilgisayar Başlığını İlet etkinleştirin ve Orijinal Ana Bilgisayar Başlığı öğesini seçin.
Uygulama Geçidi'ni host üst bilgisini koruyacak şekilde yapılandırın.
HTTP ayarlarında, Application Gateway'in ana bilgisayar üst bilgisini yeniden yazmadan ters ara sunucu olarak çalıştığından emin olmak için aşağıdakilerden birini yapın:
-
Geçersiz kıl ana bilgisayar adınıHayır olarak ayarlayın.
- Konak adı geçersiz kılmayı kullanıyorsanız, Gelen istekten ana bilgisayar adını seç (önerilir) seçeneğini belirleyin.
API Management'ın eşleşen bir özel etki alanına sahip olduğundan emin olun.
İç sanal ağ modunda API Yönetimi, gelen ana bilgisayar adının, yapılandırılmış bir API Yönetimi özel etki alanıyla eşleşmesini gerektirir.
Örneğin:
| Katman |
Host başlığı |
| İstemci → Azure Front Door |
api.contoso.com |
| Azure Front Door'u Application Gateway'e → |
api.contoso.com |
| Application Gateway → API Management |
api.contoso.com |
Gelen ana bilgisayar adı yapılandırılmış bir özel etki alanıyla eşleşmiyorsa API Management istekleri reddeder.
Important
Aynı etki alanı api.contoso.com üzerinde Azure Front Door'da ücretsiz, yönetilen bir sertifika yapılandırdıysanız, API yönetiminin ücretsiz, yönetilen sertifika özelliğini kullanamazsınız. Bunun yerine, kendi sertifikanızı getirmenizi ve özel etki alanı için API Management'a yüklemenizi öneririz.
Kullanılırsa Azure Güvenlik Duvarı kurallarını değiştirme
Bir Azure Güvenlik Duvarı API Management instance'ınızı koruyorsa, güvenlik duvarının ağ kurallarını 80 numaralı bağlantı noktasındaki DigiCert IP adreslerinden gelen inbound erişime izin verecek şekilde değiştirin.
-
Azure Güvenlik Duvarı örneğine gidin.
-
Ayarlar>Kuralları (veya Ağ kuralları) altında, api Management örneğine gelen erişimi kısıtlayan kural koleksiyonunu ve belirli kuralı bulun.
- DigiCert IP adreslerini 80 numaralı bağlantı noktasındaki izin verme listesine eklemek için kuralı düzenleyin veya silin.
- "Kaydet'i seçin ve API erişimini test edin."
Özelleştirilmiş alan adı ayarla - portal
Kullanmak istediğiniz etki alanı sertifikasına göre adımları seçin.
-
Azure portalında API Management örneğine gidin.
- Sol gezinti bölmesinde Özel etki alanları'nı seçin.
-
+Ekle'yi seçin veya güncelleştirmek istediğiniz mevcut bir uç noktayı seçin.
- Sağdaki pencerede özel etki alanı için uç nokta türü'nü seçin.
-
Konak adı alanında, kullanmak istediğiniz adı belirtin. Örneğin,
api.contoso.com.
-
Sertifika'nın altında Özel'i seçin
- Sertifikayı seçmek ve karşıya yüklemek için Sertifika dosyası'na tıklayın.
- Geçerli bir .PFX dosyasını karşıya yükleyin ve sertifika bir parolayla korunuyorsa Parolasını sağlayın.
- Ağ geçidi uç noktasını yapılandırırken, gerektiğinde İstemci sertifikasını müzakere et veya Varsayılan SSL bağlaması gibi diğer seçenekleri seçin veya seçimini kaldırın.
-
Ekle'yi seçin veya mevcut bir uç nokta için Güncelleştir'i seçin.
-
Kaydetseçeneğini seçin.
-
Azure portalında API Management örneğine gidin.
- Sol gezinti bölmesinde Özel etki alanları'nı seçin.
-
+Ekle'yi seçin veya güncelleştirmek istediğiniz mevcut bir uç noktayı seçin.
- Sağdaki pencerede özel etki alanı için uç nokta türü'nü seçin.
-
Konak adı alanında, kullanmak istediğiniz adı belirtin. Örneğin,
api.contoso.com.
-
Certificate altında, Key Vault öğesini seçin ve ardından Select öğesini seçin.
- Açılan listeden Abonelik'i seçin.
- Açılan listeden anahtar kasası seçin.
- Sertifikalar yüklendikten sonra açılan listeden Sertifika'yı seçin.
Seç'e tıklayın.
-
İstemci Kimliği bölümünde, anahtar kasasına erişim sağlamak için örnekte etkinleştirilen sistem tarafından atanan bir kimlik veya kullanıcı tarafından atanan yönetilen kimliği seçin.
- Ağ geçidi uç noktasını yapılandırırken, gerektiğinde İstemci sertifikasını müzakere et veya Varsayılan SSL bağlaması gibi diğer seçenekleri seçin veya seçimini kaldırın.
-
Ekle'yi seçin veya mevcut bir uç nokta için Güncelleştir'i seçin.
-
Kaydetseçeneğini seçin.
-
Azure portalında API Management örneğine gidin.
- Sol gezinti bölmesinde Özel etki alanları'nı seçin.
-
+Ekle'yi seçin veya güncelleştirmek istediğiniz mevcut bir uç noktayı seçin.
- Sağdaki pencerede özel etki alanı için uç nokta türü'nü seçin.
-
Konak adı alanında, kullanmak istediğiniz adı belirtin. Örneğin,
api.contoso.com.
- API Management tarafından yönetilen ücretsiz bir sertifikayı etkinleştirmek için Sertifika'nın altında Yönetilen'i seçin. Yönetilen sertifika yalnızca Ağ Geçidi uç noktası için önizlemede kullanılabilir.
- Aşağıdaki değerleri kopyalayın ve DNS'yi yapılandırmak için kullanın:
- Ağ geçidi uç noktasını yapılandırırken, gerektiğinde İstemci sertifikasını müzakere et veya Varsayılan SSL bağlaması gibi diğer seçenekleri seçin veya seçimini kaldırın.
-
Ekle'yi seçin veya mevcut bir uç nokta için Güncelleştir'i seçin.
-
Kaydetseçeneğini seçin.
DNS yapılandırması
Özel etki alanı adınızı, API Management örneğinizin varsayılan etki alanı adıyla eşlemek için DNS sağlayıcınızı yapılandırın.
CNAME record
Özel etki alanı adınızdan (örneğin, api.contoso.com) API Yönetimi hizmeti ana bilgisayar adınıza (örneğin, yourapim-service-name.azure-api.net) yönlendiren bir CNAME kaydı yapılandırın. CNAME kaydı, IP adresinin değişmesi durumunda A kaydından daha kararlıdır. Daha fazla bilgi için Azure API Management IP adresleri ve API Yönetimi SSS'ye bkz.
CNAME record
Özel etki alanı adınızdan (örneğin, api.contoso.com) API Yönetimi hizmeti ana bilgisayar adınıza (örneğin, yourapim-service-name.azure-api.net) yönlendiren bir CNAME kaydı yapılandırın. CNAME kaydı, IP adresinin değişmesi durumunda A kaydından daha kararlıdır. Daha fazla bilgi için Azure API Management IP adresleri ve API Yönetimi SSS'ye bkz.
CNAME record
Özel etki alanı adınızdan (örneğin, api.contoso.com) API Yönetimi hizmeti ana bilgisayar adınıza (örneğin, yourapim-service-name.azure-api.net) yönlendiren bir CNAME kaydı yapılandırın. CNAME kaydı, IP adresinin değişmesi durumunda A kaydından daha kararlıdır. Daha fazla bilgi için Azure API Management IP adresleri ve API Yönetimi SSS'ye bkz.
Caution
Ücretsiz, yönetilen sertifikayı kullandığınızda ve DNS sağlayıcınızla bir CNAME kaydı yapılandırdığınızda, bunun varsayılan API Management hizmeti ana bilgisayar adına (<apim-service-name>.azure-api.net ) çözümlendiğinden emin olun. Şu anda, CNAME kaydı varsayılan API Management ana bilgisayar adına çözümlenmezse API Management sertifikayı otomatik olarak yenilemez. Örneğin, ücretsiz, yönetilen sertifikayı kullanıyorsanız ve DNS sağlayıcınız olarak Cloudflare kullanıyorsanız, CNAME kaydında DNS proxy'sinin etkinleştirilmediğinden emin olun.
TXT record
API Management için ücretsiz, yönetilen sertifikayı etkinleştirirken, etki alanı adının sahipliğini oluşturmak için DNS bölgenizde bir TXT kaydı da yapılandırın.
- Kaydın adı, ön ekinde
apimuid bulunan özel alan adınızdır. Örnek: apimuid.api.contoso.com.
- Değer, API Management örneğiniz tarafından sağlanan bir etki alanı sahipliği tanımlayıcısıdır.
Portalı kullanarak özel etki alanınız için ücretsiz, yönetilen sertifikayı yapılandırdığınızda, gerekli TXT kaydının adı ve değeri otomatik olarak görüntülenir.
Etki Alanı Sahipliği Tanımlayıcısı Al REST API'sini çağırarak da bir etki alanı sahipliği tanımlayıcısı alabilirsiniz.
Azure Key Vault destekli sertifikalar için sertifika eşitleme ve sorun giderme
API Management, sertifikaları eşitlenmiş durumda tutmanıza ve erişim sorunlarını hızla çözmenize yardımcı olacak denetimler ve tanılamalar sağlar.
Örneğin, yapılandırma değişikliği veya bağlantı sorunu nedeniyle, bir sertifika Azure Key Vault'ta güncelleştirildikten veya yenilendikten sonra API Management örneğiniz bir konak adı sertifikası edinemeyebilir. Bu durumda API Management örneğiniz, güncelleştirilmiş bir sertifikayı alana kadar önbelleğe alınmış bir sertifika kullanmaya devam eder. Önbelleğe alınan sertifikanın süresi dolarsa ağ geçidine yönelik çalışma zamanı trafiği engellenir. Ana bilgisayar adı sertifika yapılandırmasını kullanan Application Gateway gibi herhangi bir yukarı akış hizmeti, süresi dolan önbelleğe alınmış bir sertifika kullanıldığında ağ geçidine yönelik çalışma zamanı trafiğini de engelleyebilir.
Sertifikalarınızı eşitlenmiş durumda tutmak ve kapalı kalma süresini önlemek veya en aza indirmek için aşağıdaki denetimleri ve tanılamaları kullanın.
Sertifikaları eşitleme
Komut çubuğunda Sertifikaları Eşitle'yi seçerek sertifika parmak izleri değiştiğinde sertifika eşitlemesini el ile başlatın. Bu seçenek, birkaç saat veya daha uzun sürebilecek otomatik eşitleme işini beklemekten kaçınmanızı sağlar.
Azure Key Vault'taki konak adı sertifikalarını portaldan eşitleme komutu ekran görüntüsü.
Eşitleme günlüklerini görüntüleme
Sertifika eşitlemesi başarısız olduğunda ayrıntılı kök neden bilgileri içeren bir panel açmak için komut çubuğunda Eşitleme günlüklerini görüntüle'yi seçin. Bu günlükler eşitleme sorunlarını daha hızlı tanılamanıza ve çözmenize yardımcı olur.
Anahtar kasasına erişimi yeniden sağlama
API Management, API Management örneğinizle özel etki alanı tarafından kullanılan anahtar kasası arasındaki erişim sorunlarını algıladığında proaktif uyarılar gösterir. Bu erişim sorunları genellikle sertifika eşitleme hatalarına neden olur.
Bir uyarı görüntülenirse, anahtar kasası yetkilendirme modelinize göre erişimi otomatik olarak düzeltmek için Geri Yükle'yi seçin. Modele bağlı olarak API Management, erişimi geri yüklemek için aşağıdaki eylemlerden birini gerçekleştirir:
- Azure RBAC tabanlı key vault için Key Vault Secrets User rolünü atar.
- Erişim politikası tabanlı anahtar kasası için GET izni verir.
Azure Key Vault'dan başarısız sertifika döndürme için ek sorun giderme ipuçları
API Management proxy sunucusu TLS el sıkışmasında SSL sertifikaları ile nasıl yanıt verir?
Ağ Geçidi uç noktası için özel bir etki alanı yapılandırırken, istemci isteğine bağlı olarak API Management'ın sunucu sertifikasıyla nasıl yanıt vereceğini belirleyen ek özellikler ayarlayabilirsiniz.
Ağ Geçidi uç noktası için yapılandırılmış bir veya birden çok özel etki alanınız varsa, API Management https isteklerine aşağıdakilerden birinden yanıt verebilir:
- Özel alan adı (örneğin,
contoso.com)
- Varsayılan etki alanı (örneğin,
apim-service-name.azure-api.net).
API Management, SNI üst bilgisindeki bilgilere bağlı olarak uygun sunucu sertifikasıyla yanıt verir.
SNI üst bilgisini göndermeyen bir istemci kullanıyorsanız, API Management aşağıdaki mantığı temel alarak yanıtlar oluşturur:
Hizmette Ağ Geçidi için yapılandırılmış yalnızca bir özel etki alanı varsa, varsayılan sertifika Ağ Geçidi'nin özel etki alanına verilen sertifikadır.
Hizmet Ağ Geçidi için birden çok özel etki alanı yapılandırdıysa ( Geliştirici ve Premium katmanında desteklenir)defaultSslBinding özelliğini true ("defaultSslBinding":"true" olarak ayarlayarak varsayılan sertifikayı belirleyebilirsiniz. Portalda Varsayılan SSL bağlama onay kutusunu seçin.
Özelliği ayarlamazsanız, varsayılan sertifika *.azure-api.net barındırılan varsayılan Ağ Geçidi etki alanına verilen sertifikadır.
Büyük yüke sahip PUT/POST isteği desteği
API Management proxy sunucusu, HTTPS'de istemci tarafı sertifikaları kullanılırken büyük yükleri (>40 KB) olan istekleri destekler. Sunucunun isteğinin donmasını önlemek için negotiateClientCertificate özelliğini Ağ Geçidi ana bilgisayar adında true ("negotiateClientCertificate": "true") olarak ayarlayabilirsiniz. Portalda İstemci sertifikası anlaşması onay kutusunu seçin.
Özellik true olarak ayarlanırsa, istemci sertifikası herhangi bir HTTP isteği değişiminden önce SSL/TLS bağlantı zamanında istenir. Ayar Ağ Geçidi ana bilgisayar adı düzeyinde uygulandığından, tüm bağlantı istekleri istemci sertifikasını ister. Bu sınırlamayı aşabilir ve Ağ Geçidi için en fazla 20 adet özel alan adı yapılandırabilirsiniz (yalnızca Premium katmanında desteklenir).
v2 katmanlarında özel etki alanı adı kısıtlaması
Şu anda Standart v2 ve Premium v2 katmanlarında API Management, Ağ Geçidi uç noktasına giden trafiğe izin vermek için genel olarak çözümlenebilir bir DNS adı gerektirir. Ağ Geçidi uç noktası için bir özel etki alanı adı yapılandırdığınızda, bu ad, Özel DNS bölgesiyle sınırlı olmamalı ve genel olarak çözümlenebilir olmalıdır.
Ağ geçidine genel erişimi sınırladığınız ve özel bir etki alanı adı yapılandırdığınız senaryolarda geçici bir çözüm olarak Application Gateway'i özel etki alanı adında trafik alacak şekilde ayarlayabilir ve API Management örneğinin Ağ Geçidi uç noktasına yönlendirebilirsiniz. Örnek mimari için bu GitHub deposuna bakın.
İlgili içerik